Veille sécuritéCMS & e-commerce
P3Élevée
Ghost présente une exécution de code à distance par le chargement de fichiers de traduction de thème : un administrateur authentifié peut téléverser un thème conçu pour exécuter du code sur le serveur. Mettre à jour vers Ghost 6.64.0 ou une version ultérieure ; aucune exploitation active n’est établie par les sources consultées.
Ghost
IdentifiantCVE-2026-104418
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif6.64.0
Source : NVD — CVE-2026-104418
Analyse technique
Exécution de code via un thème contenant des fichiers de traduction malveillants ; accès administrateur requis. La source consultée indique un score CVSS 4.0 de 8.6.
Impact, versions et correctif
Événement datéLa fiche CVE a été publiée le 2 octobre 2026, dans la période demandée. L’avis du projet Ghost correspondant figurait déjà sur GitHub le 17 septembre 2026 : l’événement retenu ici est la publication de la CVE, et non une nouvelle divulgation du défaut.
ImpactUn administrateur authentifié peut provoquer l’exécution de code arbitraire sur le serveur Ghost au moyen d’un thème préparé à cet effet.
Versions affectéesGhost >= 6.10.3 et < 6.64.0
Version corrigée6.64.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.6 · CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Publication2026-10-02T14:17:11.710+02:00
Mise à jour2026-10-02T20:17:01.177+02:00
Action recommandée
Mettre à jour Ghost vers la version 6.64.0 ou ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).